什麼行為觸犯個資法?構成要件、刑責與罰則總整理|2026最新

什麼行為觸犯個資法?構成要件、刑責與罰則總整理
什麼行為會觸犯個資法? 公務機關違反個人資料保護法第15條蒐集、處理規定或第16條利用規定,非公務機關違反第19條蒐集、處理規定或第20條第1項利用規定,或違反第6條第1項特種個人資料禁止規定、違反中央目的事業主管機關依第21條所為限制國際傳輸之命令或處分,且具備「意圖為自己或第三人不法利益或損害他人利益」的主觀意圖,足生損害於他人,就可能構成個資法第41條刑事犯罪,處五年以下有期徒刑、得併科新臺幣一百萬元以下罰金;另意圖不法利益或損害他人而對個人資料檔案為非法變更、刪除或以其他非法方法致妨害檔案正確而足生損害於他人者,則構成第42條之妨害資料正確罪,處五年以下有期徒刑、拘役或科或併科新臺幣一百萬元以下罰金。即使是他人自行公開的個資,若超出特定目的必要範圍利用且有損害意圖,一樣會觸法。本文整理個資定義、蒐集處理利用的區別、四個構成要件、刑責與行政罰、民事賠償,以及法院實際判決,幫你一次搞懂紅線在哪。
「我只是在網路上公開他的電話,這樣也犯法?」 小明因為和網友吵架,一氣之下把對方的姓名、電話、住址全部 PO 上網,還號召網友去「關心」他。沒想到幾天後警察找上門,說他違反《個人資料保護法》(以下簡稱個資法),可能面臨刑責!究竟哪些行為會觸犯個資法?讓 TaiLexi 用白話文告訴你,並引用法院實際判決,讓你一次搞懂。
一、什麼是「個人資料」?間接識別的資料也算嗎?
結論:只要能直接或間接識別出特定自然人,就算個人資料,間接識別的資料也受保護。
根據個資法第2條第1款,個人資料是指「自然人之姓名、出生年月日、國民身分證統一編號、護照號碼、特徵、指紋、婚姻、家庭、教育、職業、病歷、醫療、基因、性生活、健康檢查、犯罪前科、聯絡方式、財務情況、社會活動及其他得以直接或間接方式識別該個人之資料」。
實務上常忽略的是最後一句「其他得以直接或間接方式識別該個人之資料」,搭配個人資料保護法施行細則第3條對識別性的闡釋,即使單筆資料未記載姓名,只要與其他資料結合後可識別特定個人,即屬個資。
| 識別類型 | 舉例 | 是否屬個資 |
|---|---|---|
直接識別 | 姓名、身分證字號、手機號碼、Email、住址、護照號碼 | 是 |
間接識別 | IP位址、Cookie、裝置識別碼、消費紀錄、車牌號碼、定位紀錄 | 與其他資料連結可識別時,屬個資 |
行政函釋見解:縱使資料未直接記載當事人姓名,經與其他資料連結後仍可能識別特定個人,即屬個資法所稱個人資料。亦有函釋指出,若資料經組合後可識別個人,即屬個人資料。由此可知,即使是間接可識別的資料,也受個資法保護。
另外,特種個人資料受到更嚴格的保護。依個資法第6條第1項,特種個資共六類:病歷、醫療、基因、性生活、健康檢查及犯罪前科,原則上禁止蒐集、處理或利用,除非符合法定例外情形。六款例外依現行條文逐字為: 一、法律明文規定。 二、公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。 三、當事人自行公開或其他已合法公開之個人資料。 四、公務機關或學術研究機構基於醫療、衛生或犯罪預防之目的,為統計或學術研究而有必要,且資料經過提供者處理後或經蒐集者依其揭露方式無從識別特定之當事人。 五、為協助公務機關執行法定職務或非公務機關履行法定義務必要範圍內,且事前或事後有適當安全維護措施。 六、經當事人書面同意。但逾越特定目的之必要範圍或其他法律另有限制不得僅依當事人書面同意蒐集、處理或利用,或其同意違反其意願者,不在此限。 原文常見將第2款、第4款、第5款簡化為「公務機關執行法定職務必要範圍」「學術研究必要且經去識別化」等,易漏掉「非公務機關履行法定義務」「醫療、衛生或犯罪預防之目的」「事前或事後有適當安全維護措施」等要件,應以現行條文為準,且六類缺一不可,特別注意「病歷」不得漏列。
二、哪些行為會觸犯個資法?蒐集、處理、利用差在哪?
結論:個資法管的是「蒐集、處理、利用」三個階段,只要任一階段違反第19條或第20條,就可能觸法。
個資法第2條對三者的定義,比一般認知的更精確:
- 蒐集(第2條第3款):指以任何方式取得個人資料。
- 處理(第2條第4款):指為建立或利用個人資料檔案所為資料之記錄、輸入、儲存、編輯、更正、複製、檢索、刪除、輸出、連結或內部傳送。關鍵在於「為建立或利用個人資料檔案」這個前提,且包含「連結、內部傳送」等常被省略的態樣。
- 利用(第2條第5款):指將蒐集之個人資料為處理以外之使用。
| 行為 | 白話解釋 | 常見例子 |
|---|---|---|
蒐集 | 拿到個資 | 店家未告知就用人臉辨識蒐集顧客臉部特徵、表單蒐集電話 |
處理 | 對個資檔案做整理、儲存、建檔 | 將客戶名單建檔、匯入CRM、刪除或更正資料 |
利用 | 把個資拿來使用 | 拿報名資料去發廣告簡訊、把名單提供給第三人 |
常見的觸法行為包括:
- 未經同意蒐集個資(例如:店家在顧客不知情下蒐集臉部辨識資料)。
- 超出特定目的範圍使用個資(例如:報名活動時填寫的電話,被主辦單位拿來發送廣告簡訊)。
- 未採取安全措施導致個資外洩(例如:公司資料庫未加密、未設存取權限,遭駭客入侵)。
- 意圖損害他人利益而利用個資(例如:在網路上公開他人個資,號召網友肉搜)。
即使是「公開的個資」也不代表可以任意利用!
很多人以為,如果個資是當事人自己公開的(例如在 Facebook 上公開自己的電話),別人就可以自由使用。但法院實務並非如此。
真實判決:在最高法院刑事判決(刑事有罪確定判決,與同案號之民事公示送達裁定不同,本件為刑事確定判決)中,上訴人蘇OO在網路上張貼告訴人楊OO的個人資料,雖然這些資料是告訴人自行張貼、任何人均可在該網站上自由取得,但法院認定蘇OO意圖損害告訴人之利益,違反個人資料保護法第20條第1項非公務機關應於蒐集特定目的必要範圍內利用個人資料之規定,構成犯罪,判處有期徒刑3月,得易科罰金。最高法院判決主文為「上訴駁回」而確定,本院見解係採認原審認定有據並駁回上訴,非僅引述原審或當事人主張(本段為要旨摘述,非逐字引文;逐字請見判決理由)。特別提醒:同案號另有最高法院民事裁定(處理公示送達程序,主文為「本院一一一年度台上字第二○九號判決對於上訴人應為公示送達」),與本件刑事有罪確定判決為不同案件類型,本文引用者為前述刑事判決。
由此可知,即使個資是公開的,如果你利用這些資料時「意圖損害他人」或「超出原本蒐集目的」,仍可能觸法。是否會怎樣構成犯罪,關鍵不在資料是否公開,而在利用行為是否逾越特定目的必要範圍且具損害意圖。
三、觸犯個資法要符合哪些構成要件?四要件一次看懂
要成立個資法刑事犯罪(第41條、第42條),必須同時符合以下四個要件,缺一不可。以第41條為例,其適用對象及違反態樣為:公務機關違反第15條、第16條,非公務機關違反第19條、第20條第1項,或違反第6條第1項特種個資規定、或違反中央目的事業主管機關依第21條限制國際傳輸之命令或處分,且具不法意圖並足生損害於他人者,均構成;第42條則處罰對個人資料檔案為非法變更、刪除或以其他非法方法致妨害正確之行為。
1. 行為主體:非公務機關,且非「單純個人或家庭活動」
個資法將規範對象分為「公務機關」與「非公務機關」。依第2條第8款,非公務機關指「前款以外之自然人、法人或其他團體」,一般民眾、公司行號、社團等都屬於非公務機關。惟第41條之刑事責任不限於非公務機關,公務機關違反第15條、第16條亦在處罰範圍內。
但請注意:自然人如果是為了「單純個人或家庭活動之目的」而蒐集、處理、利用個資,排除適用個資法(個資法第51條第1項第1款)。法條用語是「單純」個人或家庭活動,不只是「個人或家庭活動」。例如:在家裡記下朋友的電話方便聯絡,屬於單純家庭活動,不會受罰;但如果是為了報復、營利、肉搜、公審等目的,就已超出單純家庭活動範圍,仍受個資法規範。
行政函釋見解(國發會發法字第1070021284號函):自然人是否受個資法規範,應視行為屬性判斷;非屬單純個人或家庭活動之目的者,仍應依個資法第19條、個資法第20條及個資法第51條第1項第1款規定審查。此為行政機關法規諮詢意見,非法院判決。
2. 行為:違反個資法第19條(蒐集、處理)或第20條(利用)規定,以及個資法第15條、個資法第16條、個資法第6條第1項、個資法第21條命令
這是是否觸法的核心門檻。第41條所列違反態樣包含:違反第6條第1項(特種個資)、第15條(公務機關蒐集、處理)、第16條(公務機關利用)、第19條(非公務機關蒐集、處理)、第20條第1項(非公務機關利用),或違反中央目的事業主管機關依第21條限制國際傳輸之命令或處分。
第19條:非公務機關蒐集或處理個人資料,必須有「特定目的」,且符合下列情形之一:
| 款次 | 情形 |
|---|---|
一 | 法律明文規定 |
二 | 與當事人有契約或類似契約關係,且已採取適當安全措施 |
三 | 當事人自行公開或其他已合法公開之個人資料 |
四 | 學術研究基於公共利益為統計或學術研究必要,且資料經提供者處理後或經蒐集者依其揭露方式無從識別特定當事人 |
五 | 經當事人同意 |
六 | 與公共利益有關 |
七 | 個人資料取自於一般可得之來源,但當事人對該資料之禁止處理或利用,顯有更值得保護之重大利益者,不在此限 |
八 | 對當事人權益無侵害 |
第19條第2項課予主動/依請求刪除義務:蒐集或處理者知悉或經當事人通知依前項第七款但書規定禁止對該資料之處理或利用時,應主動或依當事人之請求,刪除、停止處理或利用該個人資料。也就是說,即使資料取自一般可得來源,當事人仍可行使禁止權,企業一旦知悉或接獲通知,即生法定義務,須刪除或停止處理利用,否則即屬違法。
第20條:非公務機關利用個人資料,原則上應在蒐集時的「特定目的必要範圍」內為之。 例外得為特定目的外利用的情形包括:
| 款次 | 特定目的外利用的例外 |
|---|---|
一 | 法律明文規定 |
二 | 為增進公共利益所必要 |
三 | 為免除當事人之生命、身體、自由或財產上之危險 |
四 | 為防止他人權益之重大危害 |
五 | 公務機關或學術研究機構基於公共利益為統計或學術研究而有必要,且資料經提供者處理後或經蒐集者依其揭露方式無從識別特定當事人 |
六 | 經當事人同意 |
七 | 有利於當事人權益 |
特別提醒,行銷利用有額外限制:依第20條第2項,非公務機關依前項規定利用個人資料行銷者,當事人表示拒絕接受行銷時,應即停止利用其個人資料行銷;依第20條第3項,非公務機關於首次行銷時,應提供當事人表示拒絕接受行銷之方式,並支付所需費用。這是實務上最容易被檢舉的類型,首次行銷未提供拒絕機制並付費,或當事人已拒絕卻仍繼續行銷,就分別違反第20條第3項、第2項。
違反上述規定,就可能構成犯罪。違反個資法的適用往往需要搭配其他規定一併理解,建議參考網路法律自保指南掌握完整架構。
3. 結果:足生損害於他人
不要求實際發生損害,只要行為有造成損害的危險即可。個資法第41條、個資法第42條的「足生損害於他人者」在實務上被解為危險犯,不以被害人已受有財產或名譽實害為必要,只要客觀上足以造成他人受騷擾、隱私侵害、遭詐騙風險增加等危險,即該當。
4. 主觀:故意,且常以「意圖營利或損害他人利益」為量刑重點
行為人必須知道自己違反個資法規定,且足生損害於他人。如果還有「意圖為自己或第三人不法之利益或損害他人之利益」,正是第41條、第42條的構成要件要素,會直接影響是否成罪與量刑輕重。例如販賣個資營利、為報復而肉搜,法院通常量刑較重。
四、觸犯個資法的刑責與罰鍰、民事賠償總整理
違反個資法的法律責任可分為刑事責任、行政罰鍰與民事賠償三軌併行,彼此不互相取代。
| 責任類型 | 法源 | 效果 | 重點 |
|---|---|---|---|
刑事責任 | 第41條 | 五年以下有期徒刑,得併科新臺幣一百萬元以下罰金 | 須有不法利益或損害他人意圖,且足生損害於他人;適用主體包含公務機關違反第15條、第16條及非公務機關違反第19條、第20條第1項,或違反第6條第1項、第21條命令 |
刑事責任 | 第42條 | 五年以下有期徒刑、拘役或科或併科新臺幣一百萬元以下罰金 | 意圖不法利益或損害他人而對個人資料檔案為非法變更、刪除或以其他非法方法致妨害正確而足生損害 |
行政罰鍰(核心違規) | 第47條 | 新臺幣五萬元以上五十萬元以下罰鍰,令限期改正,屆期未改正按次處罰 | 違反第6條第1項、第19條、第20條第1項、違反第21條國際傳輸限制命令 |
行政罰鍰(一般違規與安全維護) | 第48條第1項至第4項、第20條第2項、第3項、第20條之1、第51條之一 | 依違規類型分級:一般違規令限期改正屆期未改按次處2萬元以上20萬元以下;安全維護違規處2萬元以上200萬元以下並令限期改正,屆期未改正按次處15萬元以上1500萬元以下;情節重大者逕處15萬元以上1500萬元以下並令限期改正按次處罰 | 包括違反第8、9、10、11、13條、違反第12條通知與通報義務、違反第20條第2項(拒絕後即停止)、第3項(首次行銷提供拒絕方式並付費)及違反第20條之1、未依第51條之一訂定安全維護計畫等 |
民事賠償 | 第28條(公務機關)、第29條(非公務機關) | 實際損害賠償;不易證明時每人每一事件新臺幣五百元以上二萬元以下;同一原因事實最高總額新臺幣二億元,但所涉利益超過二億元者以該所涉利益為限 | 被害人舉證責任減輕,非公務機關能證明無故意或過失者免責 |
(一)刑事責任
個資法第41條:意圖為自己或第三人不法之利益或損害他人之利益,而違反第6條第1項(特種個資)、個資法第15條、個資法第16條、個資法第19條、個資法第20條第1項規定,或違反中央目的事業主管機關依第21條限制國際傳輸之命令或處分,足生損害於他人者,處五年以下有期徒刑,得併科新臺幣一百萬元以下罰金。
個資法第42條:意圖為自己或第三人不法之利益或損害他人之利益,而對於個人資料檔案為非法變更、刪除或以其他非法方法,致妨害個人資料檔案之正確而足生損害於他人者,處五年以下有期徒刑、拘役或科或併科新臺幣一百萬元以下罰金。此條與個資法第41條併為個資法刑事責任之兩大支柱,第41條處罰違法蒐集、處理、利用及違反國際傳輸限制,第42條則處罰破壞檔案正確性之行為。
實務上,法院會根據情節輕重量刑。例如最高法院111年度台上字第209號刑事確定判決中的被告,因意圖損害他人利益而利用個資,被判刑3月,得易科罰金,上訴駁回確定。
(二)行政罰鍰:限期改正、按次處罰、負責人並罰
- 個資法第47條:非公務機關有下列情事之一者,由中央目的事業主管機關或直轄市、縣(市)政府處新臺幣五萬元以上五十萬元以下罰鍰,並令限期改正,屆期未改正者,按次處罰:一、違反第6條第1項規定。二、違反第19條規定。三、違反第20條第1項規定。四、違反中央目的事業主管機關依第21條限制國際傳輸之命令或處分。其處罰對象為未合法蒐集、未在特定目的必要範圍內利用等核心違規。
- 個資法第48條第1項:非公務機關有下列情事之一者,由主管機關令其限期改正,屆期未改正者,按次處新臺幣二萬元以上二十萬元以下罰鍰:一、違反第八條或第九條規定。二、違反第十條、個資法第十一條或第十三條規定。三、違反第十二條第一項或依第四項所定辦法中有關通知之內容、方式或時限之規定。四、違反第二十條第二項或第三項規定。特別是**違反第20條第2項(當事人拒絕後應即停止行銷)、個資法第20條第3項(首次行銷應提供拒絕方式並支付所需費用)**屬本項第4款,常見於行銷檢舉案件。
- 個資法第48條第2項:非公務機關違反第十二條第二項、個資法第十二條第三項或依第四項所定辦法中有關通報之內容、方式、時限、應變措施、紀錄保存之規定者,處新臺幣二萬元以上二十萬元以下罰鍰,並令其限期改正,屆期未改正者,按次處罰。
- 個資法第48條第3項:非公務機關未依第20條之1採行適當安全措施、未依第51條之一第3項訂定個人資料檔案安全維護計畫或業務終止後處理方法等者,處新臺幣二萬元以上二百萬元以下罰鍰,並令限期改正,屆期未改正者,按次處新臺幣十五萬元以上一千五百萬元以下罰鍰。
- 個資法第48條第4項:前項情節重大者,處新臺幣十五萬元以上一千五百萬元以下罰鍰,並令限期改正,屆期未改正者,按次處罰。
- 安全維護義務現行法源:舊法第27條關於安全維護措施的規定已刪除,現行義務改置於第20條之1及第51條之一,要求非公務機關應採行適當安全措施、訂定個人資料檔案安全維護計畫或業務終止後處理方法。未訂定或未執行計畫,同屬第48條第3項、第4項處罰範圍,最高可按次累計至一千五百萬元。因此若看到舊文章引用「第27條」要求加密,實已修法搬家,應以現行第20條之1為準。
- 負責人並罰(第50條):非公務機關之代表人、管理人或其他有代表權人,因該機關故意或重大過失違反個資法致生損害,除能證明已盡防止義務者外,應並受同一額度罰鍰之處罰。這表示公司被罰,負責人若無法舉證已盡監督防止義務,會一起被罰。
實務細節:主管機關通常會先令限期改正,例如要求30日內補正告知程序、提供行銷拒絕機制、補訂安全維護計畫;屆期未改正,才會按次連續處罰。特別是安全維護類違規,因第48條第3項、第4項設有15萬至1500萬的按次加重級距,金額可能快速累積,企業應優先補正。
(三)民事賠償:舉證減輕與總額上限
- 個資法第28條:公務機關違反個資法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。被害人不易或不能證明其實際損害額時,得請求法院依侵害情節,以每人每一事件五百元以上二萬元以下計算。
- 同條第4項、第5項設有總額上限與但書:對於同一原因事實造成多數當事人權利受侵害之事件,經當事人請求損害賠償者,其合計最高總額以新臺幣二億元為限。但因該原因事實所涉利益超過新臺幣二億元者,以該所涉利益為限。同一原因事實造成之損害總額逾前項金額時,被害人所受賠償金額,不受每人每一事件最低新臺幣五百元、最高新臺幣二萬元之限制。
- 個資法第29條:非公務機關的賠償責任為:非公務機關違反本法規定,致個人資料遭不法蒐集、處理、利用或其他侵害當事人權利者,負損害賠償責任。但能證明其無故意或過失者,不在此限。被害人雖能依第29條主張,但非公務機關如能舉證已盡相當注意、無故意過失,得免責;其餘損害計算、非財產損害慰撫金、500至20000元酌定、2億元上限及其但書,均準用第28條第2項至第6項規定。實務上一般民眾、公司間的求償即依此條。
這兩條大幅減輕被害人舉證負擔,即使無法提出具體受損金額單據,仍可請求法院在500至20000元區間酌定,但同時設有免責抗辯與總額上限的平衡機制。
延伸閱讀:憲法法庭111年憲判字第13號針對個資保護的獨立監督機制作出重要闡釋,肯認健保資料庫等蒐集合憲,但指出欠缺獨立監督機制部分違憲,要求相關機關於3年內修法改善。雖非直接論及網路肉搜刑責,但揭示我國個資法制朝向強化獨立監督的發展方向。
五、常見誤區與法院見解
❌ 誤區一:個資法只處罰公司行號,一般民眾不會被罰?
正確觀念:個資法規範所有「非公務機關」,包括自然人。但如果是純粹「單純個人或家庭活動之目的」則排除適用。然而,許多民眾在網路上公開他人個資的行為,通常帶有報復、嘲諷、號召騷擾等目的,已非單純家庭活動,因此仍受個資法規範。是否為單純家庭活動,由法院依行為外觀、目的、散布範圍綜合判斷。
❌ 誤區二:對方自己公開的個資,我就可以任意使用?
正確觀念:即使個資是當事人自己公開的,若你利用這些資料時「意圖損害他人利益」或「超出特定目的範圍」,仍可能違法。如最高法院刑事確定判決所示,被告辯稱資料是告訴人自行張貼且任何人可自由取得,法院仍認定其違反第20條第1項而判有罪。重點是「利用目的」是否合法。
❌ 誤區三:我只是轉貼,沒有惡意,應該沒事吧?
正確觀念:法院會審酌行為人的「意圖」。若你轉貼個資時,明知可能造成他人損害(例如被騷擾、被肉搜),就可能被認定有損害意圖。是否構成第41條的「意圖損害他人利益」,會看貼文用語、是否號召他人聯繫、是否標註個資等情節。如果是為了營利(例如販賣個資、打包出售名單),刑責更重,且可能同時觸犯第42條等其他刑責。
❌ 誤區四:公司員工洩漏客戶個資,只有員工要負責?
正確觀念:公司若未善盡監督管理責任,也可能被依個資法處以行政罰鍰,甚至與員工連帶負民事賠償責任。此外,公司代表人、管理人可能依個資法第50條並受同一額度罰鍰處罰,除非能證明已盡防止義務(例如已訂定安全維護計畫、落實教育訓練、權限控管與稽核紀錄)。民事上,公司亦可能依第29條與行為人負連帶賠償責任,但若公司能證明無故意或過失,依第29條但書得免負賠償責任,行政罰部分仍須視是否已盡防止義務而定。
六、重要 Q&A
Q:在臉書上公開他人的姓名和電話,會不會觸犯個資法?
A:很可能觸法。 如果你未經他人同意,在臉書公開其姓名和電話,且具有損害他人利益的意圖(例如讓網友去騷擾他),就違反個資法第20條第1項,足生損害於他人,構成第41條刑事犯罪。即使對方曾公開過這些資料,也不代表你可以任意轉貼利用(參照最高法院刑事確定判決,上訴駁回確定)。量刑上,法院會看散布範圍、持續時間、是否號召他人。
Q:公司員工不小心把客戶資料外洩,公司要負責嗎?
A:公司很可能要負責。 公司若未採取適當安全措施(例如未加密、未設定存取權限、未訂定安全維護計畫),導致個資外洩,會被主管機關依個資法第47條、個資法第48條第3項、個資法第48條第4項及個資法第20條之1、安全維護計畫相關規定處以罰鍰,依違規類型分別為5萬元以上50萬元以下或2萬元以上200萬元以下並令限期改正,屆期未改正按次處2萬元以上20萬元以下或15萬元以上1500萬元以下;情節重大者逕處15萬元以上1500萬元以下;並需依第29條負民事賠償責任,但能證明無故意或過失者不在此限。公司代表人、管理人若無法證明已盡防止義務,可能同時依第50條並罰。舊法第27條已刪除,現行以個資法第20條之1、個資法第51條之一為安全維護法源。
Q:收到行銷電話,可以告對方違反個資法嗎?
A:要看對方取得與利用是否合法。 如果對方是合法取得你的個資(例如你曾同意接收行銷),且在特定目的必要範圍內利用,並於首次行銷時依第20條第3項提供你拒絕機制且支付所需費用,且於你依第20條第2項拒絕後即停止行銷,可能不違法。但如果你從未同意,對方擅自蒐集你的電話並進行行銷,就可能違反個資法第19條、個資法第20條。又若對方首次行銷未依第20條第3項提供拒絕方式並付費,或你已依第20條第2項拒絕卻仍繼續行銷,則分別違反第20條第3項、個資法第20條第2項,可向主管機關檢舉(屬第48條第1項第4款限期改正屆期未改按次處2萬元以上20萬元以下罰鍰之範圍),或提起民事求償。
Q:個資法是不是告訴乃論?刑事告訴期限多久?
A:個資法第41條、個資法第42條屬非告訴乃論,無六個月告訴期間限制。 刑事訴訟法第237條「知悉犯人時起六個月內告訴」的規定,僅適用於告訴乃論之罪。第41條、刑事訴訟法第42條並未規定為告訴乃論,因此檢察官得主動偵辦,被害人亦得提出告訴或告發,不受六個月限制。實務上被害人仍應盡速報案、保全證據,以利追訴。
Q:如果對方同意我使用他的個資,還違法嗎?
A:如果取得當事人明確、自願的同意,且在使用範圍內,原則上不違法。 但要注意,同意必須具體明確,且當事人可以隨時撤回同意,撤回後應停止利用。此外,如果是特種個資(如病歷、醫療、基因、性生活、健康檢查、犯罪前科),即使當事人書面同意,仍須符合個資法第6條但書六款例外規定之一,否則仍可能違法。同意的範圍也應限於特定目的必要範圍,超出仍屬違反第20條。另外,依第19條第2項,若當事人主張其資料顯有更值得保護之重大利益而禁止處理利用,蒐集處理者應主動或依請求刪除、停止處理利用。
七、如何避免觸法?自我保護這樣做
結論:先有特定目的、取得合法基礎、只在必要範圍內利用,並做好安全維護。
- 蒐集個資前:先確定特定目的,具備第19條八款之一的合法基礎(最常見為當事人同意或契約關係),並依第8條告知當事人蒐集目的、利用期間、地區、對象及方式、當事人權利等事項。特別注意第19條第7款但書及第2項的禁止權規定,接獲當事人通知主張更值得保護之重大利益時,應即刪除或停止處理利用。
- 使用個資時:只在特定目的必要範圍內使用,不要用於不相干的事;若要為特定目的外利用,務必符合第20條但書七款之一。行銷利用時,首次就要依第20條第3項提供拒絕機制並支付所需費用,收到當事人依第20條第2項拒絕應立即停用。
- 保護個資:依第20條之1及安全維護計畫採取適當安全措施(例如加密、存取控制、權限分級、稽核紀錄、定期演練),定期檢查。舊法第27條已刪除,現行應以第20條之1、第51條之一及相關安全維護辦法為準,未依規定者依第48條第3項、第4項最高可按次處1500萬元。
- 離職或合作結束:依約定或特定目的消失後,刪除或返還個資,避免不當留存;留存期間屆滿即應刪除、銷毀或停止處理利用。
- 在網路上:不要隨意公開他人個資,即使是公開資訊,也要注意利用目的是否正當、有無損害意圖;轉貼他人個資前,先問自己是否超出蒐集目的、是否足生損害。
結語
個資法不是只約束企業,一般民眾也可能觸法。在網路時代,個資外洩或濫用的風險大增,了解法律規定不僅能保護自己,也能避免不慎觸法。若你遇到個資被濫用的情況,記得保留證據(截圖、網址、時間、散布範圍),並尋求法律途徑救濟。如果還有疑問,歡迎諮詢專業律師,或使用 TaiLexi 的法律 AI 服務,快速獲得解答!
參考判決:最高法院刑事判決(上訴駁回確定)等裁判,提供法院實務見解;憲法法庭111年憲判字第13號揭示個資獨立監督機制之憲法要求,可作為制度背景延伸閱讀。本文引用之刑事判決為實體有罪確定判決,與同案號之民事公示送達裁定不同,請勿混淆。
歡迎引用本文內容,請附上出處連結,讓更多人受益